Start›Blog›Selbstdeklaration nach dem NISG 2026
NIS2 & NISG 2026

Selbstdeklaration nach dem NISG 2026: Was bis Herbst 2027 stehen muss

Marko Djurasinovic · · 5 Min. Lesezeit

Die Selbstdeklaration ist der erste formale Nachweis gegenüber dem Bundesamt für Cybersicherheit. Sie ist nicht die Deadline für den Aufbau der Informationssicherheit – sondern der Moment, in dem sichtbar wird, ob er stattgefunden hat.

Auf einen Blick
  • Frist: binnen 12 Monaten ab Eintritt der Registrierungspflicht
  • Inhalt: umgesetzte Risikomanagementmaßnahmen inklusive Ergebnissen der Risikoanalyse
  • Format: von der Behörde vorgegeben, elektronische Einreichung
  • Danach: anlassbezogene Nachweise, ab Oktober 2028 Prüfberichte unabhängiger Stellen

Was die Selbstdeklaration ist

Mit der Selbstdeklaration erklärt eine wesentliche oder wichtige Einrichtung gegenüber der Behörde, welche Risikomanagementmaßnahmen sie umgesetzt hat. Neu gegenüber früheren Entwürfen: Sie ist verpflichtend und fristgebunden – nicht erst auf behördliche Aufforderung.

Inhalt und Format gibt die Behörde vor. Erwartet werden eine Beschreibung der Maßnahmen und die Ergebnisse der Risikoanalyse, auf der sie beruhen.

Warum sie kein Aufschub ist

Die Maßnahmen nach § 32 gelten ab dem 1. Oktober 2026. Die Selbstdeklaration dokumentiert einen Zustand, der zu diesem Zeitpunkt bereits bestehen sollte. Eine glaubwürdige Deklaration braucht deshalb:

Was danach kommt

Die Selbstdeklaration ist der Einstieg in die Aufsicht. Die Behörde kann anlassbezogen weitere Nachweise anordnen – etwa, wenn ihr Hinweise auf Mängel vorliegen. Frühestens zwei Jahre nach Inkrafttreten, also ab Oktober 2028, können Nachweise durch Prüfberichte unabhängiger Stellen verlangt werden. Bei wesentlichen Einrichtungen ist die Aufsicht zudem proaktiv.

Daraus folgt: Was heute deklariert wird, muss später einer Prüfung standhalten. Widersprüche zwischen Deklaration und gelebter Praxis sind das größte Risiko.

Unterstützende Nachweise

Bestehende Zertifizierungen und Labels helfen, ersetzen die Deklaration aber nicht. Ein ISMS nach ISO 27001 liefert die Struktur und viele Aufzeichnungen. In Österreich bietet zudem das Cyber Trust Austria Label eine validierte Selbstdeklaration an, die sich an der Durchführungsverordnung (EU) 2024/2690 orientiert.

Realistische Zeitplanung

Organisationen ohne bestehende Sicherheitsstruktur brauchen erfahrungsgemäß sechs bis zwölf Monate für eine belastbare Umsetzung. Wer im Herbst 2026 startet, ist im Plan. Wer bis Frühjahr 2027 wartet, wird knapp.

Fazit

Behandeln Sie die Selbstdeklaration als Ergebnis Ihres Managementsystems, nicht als eigenes Projekt. Dann ist sie im Herbst 2027 eine Zusammenfassung – und kein Kraftakt.

Häufige Fragen

Was muss in der Selbstdeklaration nach dem NISG 2026 stehen?
Eine Beschreibung der umgesetzten Risikomanagementmaßnahmen einschließlich der Ergebnisse der Risikoanalyse. Inhalt und Format werden von der Behörde vorgegeben.
Bis wann muss die Selbstdeklaration eingereicht werden?
Binnen zwölf Monaten ab Eintritt der Registrierungspflicht – für Einrichtungen, die ab 1. Oktober 2026 betroffen sind, also im Herbst 2027.
Ersetzt ein ISO-27001-Zertifikat die Selbstdeklaration?
Nein. Ein Zertifikat unterstützt die Nachweisführung, die Selbstdeklaration muss aber eigenständig eingereicht werden.

Marko DjurasinovicVITA – Governance, Compliance und Informationssicherheit. Schwerpunkte: NIS2 und NISG 2026, ISO 27001, Risikomanagement und IT-Governance.

Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung. Stand: 23. September 2026.

Deklarationsreif bis Herbst 2027

Wir begleiten Risikoanalyse, Maßnahmen und Nachweisführung so, dass Ihre Selbstdeklaration einer späteren Prüfung standhält.

NIS2-Partner Österreich

Weiterlesen